Уразливість відображеного XSS у Checkout Field Editor для WooCommerce

Виявлено відображений XSS у плагіні Checkout Field Editor для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-8499CVSS 4.7Web

Уразливість відображеного XSS у Checkout Field Editor для WooCommerce

Виявлено відображений XSS у плагіні Checkout Field Editor для WooCommerce. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
4.7 MEDIUM
EPSS
34.93%
Активно використовується
немає в KEV
Продукт
checkout field editor for woocommerce

Що відомо

Плагін Checkout Field Editor для WooCommerce містить уразливість відображеного міжсайтового скриптингу (XSS) через недостатню санітизацію введених даних у функції render_review_request_notice у версіях до 2.0.3 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через обман при кліку на посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти на сторінках плагіна, що може призвести до викрадення сесій користувачів або інших атак, які впливають на безпеку вебсайту. Власники інфраструктури повинні врахувати ризики для клієнтів і репутації, особливо якщо плагін використовується на сайтах з великою кількістю відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника themehigh і застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Важливо також інформувати користувачів про потенційні ризики та дотримуватися загальних практик безпеки вебдодатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки